SOC 2-verklaring

SOC 2 is een Amerikaans assurancerapport waarin een onafhankelijke auditor beoordeelt of uw beheersmaatregelen voldoen aan een vaste set criteria voor beveiliging, beschikbaarheid en vertrouwelijkheid. Het is geen certificaat maar een rapport, en dat verschil heeft praktische gevolgen.

Op deze pagina leest u waarom opdrachtgevers erom vragen, wat het verschil is tussen Type 1 en Type 2, welke criteria u kiest, wie de verklaring mag afgeven en wanneer ISO 27001 in uw situatie de verstandiger route is.

Wij komen deze vraag meestal tegen bij Nederlandse softwarebedrijven die een Amerikaanse klant binnenhalen en in het inkoopproces te horen krijgen dat er een SOC 2 moet zijn.

Wat is SOC 2 en waarom vraagt uw opdrachtgever erom

SOC 2 is in Noord-Amerika de standaardmanier waarop een leverancier aantoont dat hij zijn beveiliging op orde heeft.

De achtergrond is dezelfde als bij andere assurancerapporten. Uw klant besteedt iets aan u uit, wil zekerheid over hoe u daarmee omgaat, en accepteert daarvoor het oordeel van een onafhankelijke auditor in plaats van zelf te komen kijken.

Wat SOC 2 onderscheidt is de vaste set criteria. Waar u bij ISAE 3402 zelf de beheersdoelstellingen formuleert, ligt bij SOC 2 het toetsingskader vast. Dat maakt rapporten onderling vergelijkbaar, en dat is precies waarom inkopers ervan houden.

Voor Nederlandse bedrijven is de vraag bijna altijd afkomstig uit de Verenigde Staten of van een internationaal technologiebedrijf. Binnen Europa vraagt men doorgaans om ISO 27001, en dat is een belangrijk verschil bij de keuze.

Cyber Resilience Act | QENSORA
Specialist in cybersecurity | QENSORA

SOC 2 is een verklaring en geen certificaat

U kunt niet SOC 2-gecertificeerd zijn, hoe vaak die term ook wordt gebruikt. U kunt wel een SOC 2-rapport hebben.

Het onderscheid is meer dan taalkundig. Bij een certificaat toetst een geaccrediteerde instelling tegen een norm en geeft u een document dat u openbaar mag tonen. Bij een assurancerapport geeft een auditor een oordeel over uw eigen beschrijving van uw maatregelen, en dat rapport is doorgaans vertrouwelijk.

Dat heeft drie gevolgen die u vooraf wilt weten. U kunt geen logo op uw website zetten, want dat bestaat niet. Het rapport deelt u onder geheimhouding met klanten die erom vragen. En er is geen register waarin uw klant kan opzoeken dat u het heeft.

Er bestaat wel een publieke variant, een verkorte versie zonder de detailbevindingen, die u wel breder mag delen. Die is minder inhoudelijk maar bruikbaar op een website of in een eerste gesprek.

Type 1 of Type 2: welke verklaring past bij u

Net als bij andere assurancerapporten is het verschil de tijd. Type 1 kijkt naar een moment, Type 2 naar een periode.

De gebruikelijke route is Type 1 in het eerste jaar en Type 2 daarna. Veel Amerikaanse inkopers accepteren een Type 1 met een toezegging dat er een Type 2 volgt, mits u dat aantoonbaar hebt ingepland.

QENSORA | Improved Security, Smarter Compliance
Specialist in cybersecurity | QENSORA

De vijf criteria en het bewijs dat wordt opgevraagd

SOC 2 kent vijf onderwerpen. Beveiliging is altijd verplicht, de andere vier kiest u erbij als ze relevant zijn voor uw dienst.

Neem er niet meer op dan nodig. Elk extra criterium betekent meer maatregelen, meer bewijs en een duurdere audit. Vraag uw opdrachtgever expliciet welke criteria hij verwacht, want vaak volstaat beveiliging alleen.

Let op bij privacy: dat criterium gaat over uw naleving van uw eigen privacyverklaring, niet over de AVG. Voor Europese privacy is ISO 27701 of gewoon aantoonbare AVG-naleving de juiste route.

SOC 2, ISAE 3000, ISO 27001 of NEN 7510

Vier routes naar hetzelfde doel: aantonen dat u informatiebeveiliging beheerst. De keuze hangt af van wie het vraagt.

Voor de meeste Nederlandse bedrijven is ISO 27001 de verstandigste eerste stap. Het certificaat is openbaar, drie jaar geldig en wordt in Europa breed geaccepteerd. Een SOC 2 vraagt jaarlijks een nieuwe audit en is per klant onder geheimhouding te delen.

Heeft u beide klantgroepen, dan bouwt u het beste één systeem en laat u daar twee soorten toetsing op los. De onderliggende maatregelen overlappen sterk, dus dubbel werk is grotendeels te vermijden.

QENSORA | Improved Security, Smarter Compliance
Specialist in cybersecurity | QENSORA

Wie de verklaring mag afgeven

Een SOC 2-rapport wordt getekend door een auditor die daartoe bevoegd is. Een adviesbureau kan dat niet, ook niet als het de maatregelen kent.

In de Verenigde Staten is dat een CPA-kantoor. In Nederland wordt vergelijkbaar werk uitgevoerd door een registeraccountant of een RE-auditor, vaak onder de internationale assurancestandaard die daarvoor geldt. Uw klant accepteert doorgaans beide, maar vraag dat vooraf na als het contract expliciet om SOC 2 vraagt.

De rolverdeling is dezelfde als bij elke assuranceopdracht. Een adviseur bepaalt met u de scope, richt de ontbrekende maatregelen in, stelt de systeembeschrijving op en zorgt dat het bewijs gedurende de periode ontstaat. De auditor toetst en schrijft het oordeel.

Wat u zelf blijft doen is de beschrijving waarmaken. Het rapport bevat uw eigen beschrijving van uw systeem, en de auditor oordeelt of die klopt. Belooft u meer dan u doet, dan komt dat in de toetsing naar boven.

Onze aanpak in zes stappen

Het traject is voorspelbaar. De doorlooptijd zit vooral in de observatieperiode.

1. Bepaal scope en criteria

Wij stellen vast welke diensten en systemen in scope komen en welke criteria nodig zijn. U vraagt bij uw opdrachtgever na wat hij precies verwacht. Dat levert een afbakening op die aansluit bij de werkelijke eis en niet bij een aanname.

2. Voer de nulmeting uit

Wij toetsen uw huidige maatregelen tegen de gekozen criteria. U geeft toegang tot systemen, processen en documentatie. Dat levert de lijst op met wat er vóór de start van de periode geregeld moet zijn.

3. Richt de ontbrekende maatregelen in

Wij vullen aan wat ontbreekt en zorgen dat bewijs automatisch ontstaat waar dat kan. U wijst eigenaren aan per maatregel. Dat levert een werkwijze op die het bewijs oplevert zonder losse administratie.

4. Stel de systeembeschrijving op

Wij beschrijven uw dienst, uw omgeving en uw maatregelen in de vorm die het rapport vraagt. U controleert of het klopt met de praktijk. Dat levert het document op waar de auditor zijn oordeel over geeft.

5. Doorloop de observatieperiode

Wij toetsen tussentijds of het bewijs compleet blijft en sturen bij waar het misloopt. U voert de maatregelen consequent uit. Dat levert een periode zonder gaten op, en daar wordt een Type 2 op beoordeeld.

6. Begeleid de audit

Wij zijn aanspreekpunt voor de auditor en leveren het bewijs aan. U geeft de opdracht aan het auditkantoor. Dat levert het rapport op, met de kanttekening dat de verklaring van de auditor komt en niet van ons.

Cybersecurity Projecten | QENSORA
CISO as a Service | QENSORA

Doorlooptijd en wat de omvang bepaalt

Reken vanaf de datum waarop uw klant het rapport wil hebben terug. Dat is de enige planning die werkt.

Voor een Type 1 is enkele maanden inrichting plus de audit doorgaans genoeg. Voor een Type 2 komt de observatieperiode erbij, en die is niet in te korten. Het bewijs moet gedurende die periode zijn ontstaan, dus met terugwerkende kracht regelen is geen optie.

Wij maken de omvang van uw traject inzichtelijk in een vrijblijvend gesprek.

SOC 2 in uw keten en de Cyberbeveiligingswet

Een SOC 2-rapport helpt ook buiten de Amerikaanse markt, namelijk bij ketenvragen dichter bij huis.

De Cyberbeveiligingswet, die vanaf 15 augustus 2026 geldt, vraagt van organisaties dat zij hun toeleveringsketen beheersen. Zij vertalen dat naar eisen aan leveranciers, en een assurancerapport is een van de manieren waarop u die vraag beantwoordt.

Andersom geldt hetzelfde binnen uw eigen keten. Gebruikt u zelf clouddiensten of onderaannemers voor een deel van uw dienst, dan moet uw auditor daar ook zekerheid over hebben. Meestal gebeurt dat door hun eigen rapport op te nemen.

Regel dat vroeg. Een leverancier die geen enkele verklaring kan leveren, is een probleem dat u niet vlak voor de audit wilt ontdekken.

CISO as a Service | QENSORA
Azure Cloud | QENSORA

Zo bereidt QENSORA u voor op SOC 2

Wij richten in, stellen de beschrijving op en begeleiden de audit. De verklaring komt van een bevoegde auditor.

Wij zeggen daarnaast eerlijk wanneer SOC 2 niet de juiste route is. Voor een Nederlands bedrijf met vooral Europese klanten is ISO 27001 in de regel goedkoper, langer geldig en breder inzetbaar. Vraagt slechts één klant om SOC 2, dan is het gesprek met die klant over een alternatief soms de goedkoopste oplossing.

Wat wij toevoegen zit in de voorbereiding en in het bewijs. De meeste trajecten lopen niet vast op de maatregelen maar op de vastlegging: achteraf blijkt dat er in de periode maanden ontbreken. Wij richten het zo in dat bewijs vanzelf ontstaat en toetsen tussentijds of het compleet blijft.

René van der Horst werkt dertig jaar in IT-leiderschap en begeleidt organisaties bij normen en verklaringen op het gebied van informatiebeveiliging. Hij voert het scopegesprek zelf, want daar wordt bepaald of het traject waarde oplevert.

Twijfelt u tussen routes, dan is een gap-analyse een goed beginpunt. Die laat zien wat u al heeft, ongeacht welke verklaring u uiteindelijk kiest.

Compliance | QENSORA

De juiste verklaring voor de juiste vraag

De meeste kosten in dit soort trajecten ontstaan doordat er een zwaarder instrument wordt gekozen dan de vraag rechtvaardigt. Het gesprek met uw opdrachtgever over wat hij werkelijk nodig heeft, is de goedkoopste stap van het hele traject.

Wilt u weten welke route bij uw klantvraag past en wat een realistische planning is? Neem vrijblijvend contact op. In een eerste gesprek wordt meestal snel duidelijk of SOC 2 nodig is of dat een certificaat volstaat.

Veelgestelde vragen over SOC 2

Kunnen wij SOC 2-gecertificeerd worden?

Nee, SOC 2 kent geen certificaat. U krijgt een rapport waarin een auditor een oordeel geeft over uw maatregelen. Dat rapport is doorgaans vertrouwelijk en deelt u onder geheimhouding met klanten die erom vragen. Er bestaat wel een verkorte publieke variant die u breder mag delen.

ISO 27001 is een norm waartegen een geaccrediteerde instelling certificeert, met een openbaar certificaat dat drie jaar geldig is. SOC 2 is een assurancerapport van een auditor, jaarlijks, en vertrouwelijk. Inhoudelijk overlappen de maatregelen sterk, dus u kunt één systeem gebruiken voor beide.

Beveiliging is altijd verplicht. De andere vier neemt u alleen op als ze relevant zijn voor uw dienst en als uw klant erom vraagt. Vraag dat expliciet na, want elk extra criterium betekent meer maatregelen, meer bewijs en een duurdere audit. Vaak volstaat beveiliging alleen.

Voor een Type 1 enkele maanden na de inrichting. Voor een Type 2 komt de observatieperiode erbij, doorgaans drie tot twaalf maanden, plus de audit. Die periode kunt u niet inkorten, want het bewijs moet gedurende die tijd zijn ontstaan.

Vergelijkbaar werk wordt in Nederland uitgevoerd door een registeraccountant of RE-auditor onder de internationale assurancestandaard. Veel klanten accepteren dat. Staat er in het contract expliciet SOC 2, vraag dan vooraf of een Europees equivalent volstaat, want dat scheelt zoeken naar een geschikt kantoor.

Aanzienlijk. De onderliggende maatregelen overlappen sterk, dus het werk zit vooral in het vertalen naar de criteria en in de systeembeschrijving. Het grootste verschil blijft de bewijsvoering, want een Type 2 vraagt aantoonbare werking gedurende de hele periode.

Ja. Een rapport gaat over een afgebakende periode en veroudert dus. Inkopers accepteren doorgaans een rapport tot ongeveer een jaar oud. Het tweede jaar is wel lichter dan het eerste, omdat de inrichting blijft staan en alleen het bewijs en de audit terugkeren.

Vraag waar de zekerheid over moet gaan. In de praktijk blijkt regelmatig dat men zekerheid over informatiebeveiliging wil en dat ISO 27001 ook voldoet. Dat is voor u goedkoper en breder inzetbaar. Is de eis hard, dan is een Europees assurancerapport vaak een geaccepteerd alternatief.

Improved Security, Smarter Compliance.

Weten waar uw organisatie staat op het gebied van cybersecurity, compliance of IT? Of bent u benieuwd welke risico’s of verplichtingen voor uw organisatie relevant zijn?

Neem vrijblijvend contact op met QENSORA voor een kennismaking of adviesgesprek. Samen kijken we hoe uw organisatie veiliger en slimmer kan worden.